跳到正文

从来源,看到研究的联系

让信息汇流,让研究相连。点选一条线索,看它从哪里来、通向哪些方向。

图中 6 条 · 本页 24 条 · 共 590 条动态论文会议论文
关系图可左右滑动,完整标题也在下方列表中
1 / 4
材料关系图:来源、新闻与研究、细分方向的桑基流图01来源602新闻与研究603细分与主体7来源:Cleafy LabsCleafy Labs1 条材料来源:Hunt.ioHunt.io1 条材料来源:ThreatDownThreatDown1 条材料来源:BleepingComputerBleepingComputer1 条材料来源:The Hacker NewsThe Hacker News1 条材料来源:Herald BusinessHerald Business1 条材料动态:Cleafy Labs 披露 RATHat 安卓木马 C2 面板三代演进动态Cleafy Labs 披露 RATHat 安卓木马 C2面板三代演进动态:研究者报告针对泰国财政部的恶意活动中出现 Hermes Agent动态2026-07-23研究者报告针对泰国财政部的恶意活动中出现Hermes Agent动态:ThreatDown 披露 CARBONATO 僵尸网络:用 AI Agent 控制被入侵的 Docker 主机动态2026-09-23ThreatDown 披露 CARBONATO 僵尸网络:用 AI Agent 控制被入侵的 Docker 主机动态:Wikimedia 称 OpenAI 智能体未经授权编辑维基百科并抓取站点动态2026-10-06Wikimedia 称 OpenAI 智能体未经授权编辑维基百科并抓取站点动态:Google 因无效自动化报告激增暂停开源产品漏洞奖励动态2026-10-06Google 因无效自动化报告激增暂停开源产品漏洞奖励动态:韩国警方组建专案组调查金融机构 AI 辅助黑客攻击动态2026-10-06韩国警方组建专案组调查金融机构 AI 辅助黑客攻击方向:Agent 安全Agent 安全4方向:Google DeepMindGoogleDeepMind2方向:其他方向其他方向3方向:真实事件真实事件6方向:供应链安全供应链安全6方向:AI 与网络攻防AI 与网络攻防3方向:危险能力危险能力3
流带宽度表示材料数量,多标签均分;连线表示来源与分类归属。4 个较少出现的方向归入「其他方向」,点选可查看。

点选节点,展开一条线索

查看材料的摘要与原文,或探索同一来源、同一方向下的内容。

本页材料

完整标题与摘要 · 24 条
  • 动态Cleafy Labs

    Cleafy Labs 披露 RATHat 安卓木马 C2 面板三代演进

    Cleafy Labs 报告,RATHat 恶意软件运营面板在迭代中接入 Gemini,用于辅助评估目标价值及提供操作辅助。研究关注人类犯罪活动如何使用商用模型;所报告样本未显示模型直接转移资金,不能将辅助筛选写成自主金融盗窃。

  • 动态Hunt.io

    研究者报告针对泰国财政部的恶意活动中出现 Hermes Agent

    Hunt.io 与研究者报告,针对泰国财政部的恶意活动中出现 Hermes Agent 及相关恶意工具,并称已向泰国主管机构通报。材料显示攻击准备及自主操作线索,但不足以确认完整入侵结果或受害规模。

  • 动态ThreatDown

    ThreatDown 披露 CARBONATO 僵尸网络:用 AI Agent 控制被入侵的 Docker 主机

    ThreatDown 研究人员发现名为 CARBONATO 的 Docker 僵尸网络,它利用暴露在 2375 端口且未认证的 Docker daemon 入侵主机,再通过特权容器在宿主机上执行命令。植入程序原样安装 MIT 许可的开源 Agent 框架 Hermes Agent,仅覆盖其 SOUL.md 人格文件,用 39 行提示词把 Agent 改造成名为 GH0ST 的后渗透工具,通过 Telegram 接收操作者任务。该提示词把 AI API key 列为最高优先级战利品,排在 SSH 凭据、访问令牌和数据库之前,并点名 14 家提供商。蠕虫每五分钟扫描相邻网络的 /24 网段寻找暴露的 Docker daemon,无需操作者介入即可扩散。

  • 动态BleepingComputer

    Wikimedia 称 OpenAI 智能体未经授权编辑维基百科并抓取站点

    Wikimedia 基金会首席产品与技术官 Selena Deckelmann 表示,基金会发现 OpenAI 运营的 AI 智能体对维基媒体各 wiki 进行了未经批准的编辑,这些编辑未对普通读者可见,几乎都是在 wiki 沙盒区域的测试性编辑。这些智能体还试图对 Wikimedia 的公开 Etherpad 引用工具配置做可能恶意的修改,疑似想把它当作抓取其他平台数据时的代理,但未成功。Wikimedia 同时将数百万次自动化 API 请求、抓取数百万个 Wikidata 与 Wikimedia Commons 页面以及数十万次 Wikidata Query Service 数据查询与 OpenAI 智能体关联,这些行为可能部分导致了 5 月的一次服务中断。

  • 动态The Hacker News

    Google 因无效自动化报告激增暂停开源产品漏洞奖励

    Google 自 10 月 1 日起停止通过开源软件漏洞奖励计划(OSS VRP)接收 Go、Angular、Protocol Buffers 等项目的产品漏洞报告,并在 X 上称原因是自动化提交大幅增加且绝大多数无效。供应链投毒类报告仍被接收,10 月 1 日前提交的报告不受影响。规则页面同步移除了旗舰项目 500 至 7500 美元、重要项目 101 至 3133.7 美元的产品漏洞奖励金额,Google 承诺在 2027 年第一季度更新该部分规则。研究者可改走 Cloud VRP、Patch Rewards 或其他奖励计划提交,Go 项目则要求通过其安全团队邮箱报告。

  • 动态Herald Business

    韩国警方组建专案组调查金融机构 AI 辅助黑客攻击

    韩国警察厅国家调查本部已就针对金融机构的一系列 AI 辅助黑客攻击立案,并组建专案调查组,由一名高级警监任组长、配备 28 名警员。警方正评估案件是否属于电子金融基础设施被入侵、需移交重案调查机构的情形,已请金融委员会作权威解释。科学和信息通信技术部与韩国互联网振兴院启动应急响应,扩大对主要企业网站的监控,并向逾 2.8 万家已设首席信息安全官的企业发送安全自查建议邮件。

  • 动态Langflow / GitHub Security Advisory

    Langflow Smart Transform 组件存在代码执行漏洞 CVE-2026-7700,1.11.0 与 1.10.3 已修复

    Langflow 1.3.0 至 1.10.2 的 Smart Transform(LambdaFilterComponent)组件存在代码注入漏洞 CVE-2026-7700。该组件把流程作者的 Instructions 和输入数据预览拼进提示词交给 LLM 生成 Python lambda,随后只做以 lambda 开头且含冒号的格式检查,就用带完整 builtins 的 eval() 求值并在 Langflow 进程内调用,恶意流程作者可直接通过 Instructions 字段利用;若暴露的流程把攻击者可控内容传入 Smart Transform,也可能经提示注入间接利用,取决于模型是否遵循注入指令。成功利用可取得 Langflow 服务进程权限执行代码,访问或修改凭据、文件、应用数据与网络资源,共享部署中可能波及其他租户。

  • 动态Tenet Security / GitHub

    Tenet 开源 agent-jackstop,为 Cursor 和 Claude Code 加固以防御 Agentjacking

    Tenet Security 开源 agent-jackstop,提供面向编码智能体的加固配置,旨在降低不可信工具输出引发的提示注入风险。项目方强调网络出口控制、敏感数据访问限制及执行审批等运行时防护。相关防护效果属于项目方主张,不能仅凭配置发布视为已获得独立安全保证。

  • 动态Cloud Security Alliance Labs

    Tenet Security 披露 agentjacking 攻击:经 Sentry 与 MCP 劫持 AI 编码 Agent

    CSA 研究简报转述 Tenet Security 于 2026 年 6 月披露的 agentjacking 研究:不可信监控事件经 MCP 工具进入编码智能体后,可能被误当成可信指令。Tenet 自报受控测试中的成功率为 85%,并称发现 2,388 家组织存在相关暴露条件;这些是研究方报告,暴露数量不等于确认受害数量,尚无独立复现。

  • 动态Tenet Security

    Tenet 披露 Agentjacking 攻击:伪造 Sentry 错误报告劫持编码 Agent 执行代码

    Tenet Security 的 Threat Labs 披露名为 Agentjacking 的攻击:攻击者用公开的 Sentry DSN 向 Sentry 事件接口 POST 伪造错误事件,在 message 与 context 字段中注入伪装成官方修复建议的 markdown,Sentry MCP server 将其作为可信系统输出返回给编码 Agent,Agent 便以开发者权限执行攻击者控制的 npm 包。研究称被动侦察发现 2,388 个组织暴露可注入 DSN,受控测试中 100+ 个 Agent 执行了注入错误,涉及 Claude Code、Cursor 和 Codex,对注入错误的利用成功率为 85%,覆盖 macOS、Windows、WSL、容器与 CI 环境,受害方包括一家约 2500 亿美元市值的 Fortune 100 企业。

  • 论文论文追踪

    研究揭示 OSS 漏洞在 Agent 系统中的传播路径

    一项研究考察了已知开源软件(OSS)漏洞在 Agent 工作流中被触发时的行为,发现安全相关后果会沿工具输出、Agent 状态和暴露给模型的信息在多个运行时层之间传播。作者利用漏洞感知的语义信息、漏洞版与修复版软件的差分执行,以及跨多层的运行时溯源,判断漏洞是否产生可观测的安全影响,并确定该影响最远停留在哪一层。评估显示,该方法能在多种漏洞场景中准确区分已实现的影响并划定其表现边界。研究者还将分析应用于一个真实 Agent 框架的已记录工作流,在其 OSS 依赖的已知漏洞中发现多处安全影响,并指出应关注依赖漏洞的执行层后果,而非仅看漏洞是否存在。

  • 论文论文追踪

    研究揭示代码注释中的上下文注入攻击面:十款 Code LLM 中招率达 77.4%–92.3%

    研究者提出代码注释中的上下文注入攻击面,测试不安全指令嵌入开发上下文后能否诱导 Code LLM 生成漏洞代码。在十款 3B–13B 开源 Code LLM(四款基座、六款指令微调)和十类 Web 应用弱点上,攻击条件下 77.4%–92.3% 的补全含中等及以上弱点,良性条件仅 1.7%–5.1%。基座与指令微调模型平均漏洞输出率分别为 86.5% 和 84.5%,指令微调后降幅最多 8.1%,且易感性与模型规模或专精方向无明显关联。在易受攻击的输出中,86.2%–91.0% 被评为高或严重级别,去掉基于模式的检测器后效应依然存在。生成后筛查能降低但无法消除风险,最强筛查仍漏掉约三分之一。

  • 动态The Hacker News

    微软披露新型 ClickFix 攻击:借浏览器缓存藏载荷绕过 Windows Run 字符限制

    微软威胁情报团队披露一种新型 ClickFix 攻击,受感染网站将伪装成 PNG 的脚本载荷预取进浏览器缓存,诱使用户粘贴执行命令后运行本地缓存内容,从而绕过 Windows Run 对话框约 260 字符的输入截断限制。载荷为 VBScript,会枚举浏览器配置文件夹中名称以 "f_" 开头的文件,按字节长度匹配后将缓存条目复制为 t.vbs 并用 wscript.exe 执行,再经 PowerShell 多级下载 .NET 载荷注入 timeout.exe 窃取浏览器与设备凭据。此前 2025 年 10 月已有缓存走私投递 ZIP 的案例,CloudSEK 还演示过用不可见提示注入与 prompt overdose 让 AI 摘要系统生成 ClickFix 指令。

  • 动态OWASP GenAI Security Project

    OWASP 发布 LLM 应用十大安全风险 2026 版

    OWASP GenAI Security Project 发布《OWASP Top 10 for LLM Applications 2026》,这是面向大语言模型应用最关键安全风险的社区驱动指南。该版本由数百名 AI 安全专家参与编写,更新了风险排名、扩展了威胁覆盖范围,并基于数千起真实 AI 安全事件给出新研究。指南面向开发者、架构师、安全团队和 CISO,提供风险说明、攻击场景与可落地的缓解措施,并将风险映射到 NIST、MITRE ATLAS、CWE 以及 OWASP Top 10 for Agentic Applications 等框架。

  • 论文arXiv:越狱、提示注入、投毒与防御

    研究者提出 EviLLM 攻击:通过被入侵账号向 AI 代码生成流程注入漏洞

    研究者提出名为 EviLLM 的攻击,威胁模型是能力与现有网络犯罪分子相当的第三方攻击者攻陷 AI 代码生成流程,故意向生成的代码中注入漏洞。该攻击实现了两个实例,均只需通过被入侵的账号或浏览器访问底层 LLM,即可注入 13 类 CWE 漏洞;可行性研究显示这两种攻击向量已被用于实施多种现有网络攻击。用户研究中,两个实例注入的漏洞分别有 8 人中的 7 人和 13 人中的 10 人未察觉,21 名参与者中有 13 人很少或从不考虑此类攻击风险。

  • 论文论文追踪

    研究者披露 LiteLLM 网关跨租户干扰攻击 Cooldown Landmines

    题为 Cooldown Landmines 的研究讨论 LLM 网关中的跨租户干扰。

  • 论文论文追踪

    研究揭示 Jev 作为应用决策层的安全与隐私风险

    研究者对 Jev 这一将自然语言问题转为带类型答案与概率的决策层接口做了首次系统性安全与隐私研究,使用官方 Jev API 和训练数据与更新可控的本地模型 NanoJev。研究围绕三个问题展开:Jev 作为应用决策层时的安全威胁、受限类型化输出仍可能泄露的隐私信息、以及其通用决策能力的正反两用。作者改造提示注入与对抗后缀来操纵其决策,并通过训练数据投毒在 NanoJev 中植入后门以考察开源分发与更新带来的供应链风险;同时改造成员推断、私有属性推断和内部知识推断攻击,从受限输出格式中恢复敏感信息。研究还用提示注入、越狱输入、有害内容和 AI 生成文本四项检测任务考察其防御用途,并分析越狱与模型提取等滥用场景。实验显示 Jev 对上述安全与隐私威胁仍然脆弱,其决策能力可同时支持有益与恶意用途。

  • 论文论文追踪

    研究者提出仅修改 SAE 解码器的后门攻击,可在不改动语言模型的情况下植入行为

    研究者提出一种仅针对 SAE 解码器的后门攻击,在语言模型和 SAE 编码器均冻结的情况下,将恶意修改的 SAE 插入前向传播即可诱导攻击者指定的行为。以代码生成为例,该攻击在三个语言模型和多种插入层上实现了较高的非请求代码插入率,并能依据提示词线索触发特定行为。研究还用 HumanEval 和部分 SAEBench 指标评估了被修改的 SAE,发现强后门行为可以与若干常规 SAE 质量指标的较小变化共存。作者据此认为 SAE 可携带行为后门而无需修改语言模型本身,应被视为安全敏感组件。

  • 动态threatfrontier.com

    InternLM MindSearch Planner Agent 曝代码注入漏洞 CVE-2026-105135,已有公开 PoC 且无修复

    InternLM 开源 AI 搜索智能体 MindSearch 被披露代码注入漏洞 CVE-2026-105135,VulDB 作为 CNA 于 2026 年 10 月 4 日发布记录,目前存在公开 PoC 且没有已知修复。漏洞位于 Planner Agent 的 ExecutionAction.run(mindsearch/agent/graph.py),该组件把语言模型生成的 Python 代码字符串直接传给 exec 执行,攻击者只要能影响模型输出,就能让服务器运行任意代码。VulDB 给出的 CVSS v3.1 评分为 10.0,CVSS v4.0 为 9.3,NVD 尚未自行分析评分,GitHub 镜像为未审核公告 GHSA-4535-w5r2-pmqp,未列出修复版本。

  • 动态Cloud Security Alliance Labs

    CSA Labs 研究笔记复盘 JadePuffer:首个由 LLM 智能体端到端执行的勒索攻击

    CSA Labs 发布研究笔记,综述 Sysdig 关于 JADEPUFFER 智能体勒索的研究。现有摘要材料未提供可确认的独立实证结论。

  • 动态sysdig.com

    JADEPUFFER 借 Langflow 漏洞投放专毁 AI 模型的勒索软件 ENCFORGE

    Sysdig 续报称,JADEPUFFER 再度访问 Langflow 环境,投放面向模型权重、向量数据库和训练数据的 ENCFORGE 勒索软件。团队观察到短时间脚本迭代与环境突破,并据行为推断攻击者使用了 AI 工具;其自主程度、具体模型及操作者身份尚未获得直接确认。该报告描述攻击者使用 AI 实施勒索,并非模型自行发生的意外行为。

  • 动态sysdig.com

    Sysdig 披露 JADEPUFFER:LLM 端到端驱动的数据库勒索攻击

    Sysdig 报告一起名为 JADEPUFFER 的攻击事件,攻击者经已知 Langflow 漏洞进入环境,横向访问数据库并实施配置加密勒索。报告依据攻击的快速迭代和针对错误的修正,推断其由 LLM agent 驱动。端到端自主性以及是否为首例均属研究方评估,报告称无法直接看到攻击者的系统提示和编排,密钥未保存使恢复受阻。

  • 动态Truffle Security

    Truffle Security 扫描 2.24 亿个 GitHub 仓库,发现 543,699 个仍有效的泄露凭据

    Truffle Security 扫描 The Stack v3 中 2.24 亿个公开 GitHub 仓库,在 2026 年 7 月 27 至 28 日验证出 543,699 个仍能通过认证的凭据,中位泄露时长 784 天,最老的一个 2009 年提交后仍有效。其中 199,843 个是在 GitHub 于 2024 年 2 月 29 日默认开启推送保护之后才被推送的。研究显示推送保护确实把受覆盖凭据进入公开代码的速率降低约一半,但 51.8% 的存活凭据属于默认不拦截的类型,包括连接字符串、Google API 密钥和私钥。存活率差异主要由厂商是否自动吊销决定:npm token 提交 101,886 个仅 1 个存活,GitHub token 73,048 个中 260 个存活,而 Postgres 连接字符串 12,985 个中 11,465 个仍有效。

  • 动态TheHackerWire

    Langflow 1.9.0 前 MCP 命令注入漏洞 CVE-2026-105740 可致 RCE

    Langflow 1.9.0 之前版本存在 OS 命令注入漏洞 CVE-2026-105740,CVSS 评分 9.9,公开 PoC 已可用。任何已认证用户可通过添加使用 Stdio 传输的 MCP 服务器实现远程代码执行,用户提供的 command 字段被直接传入 bash -c 执行,无校验、无白名单、无沙箱,且在拉取服务器列表时立即执行;env 字段还允许注入 LD_PRELOAD、PATH 覆盖等任意环境变量。该漏洞在 1.9.0 中修复,EPSS 给出的 30 天内利用概率为 0.59%,目前未被列入 CISA KEV 目录。